
De hacker die klonk als een collega
Gisteravond liet de politie in Opsporing Verzocht de stem horen van de verdachte die in februari de Odido-hack mogelijk maakte. Wat het meest opvalt, is hoe vriendelijk hij klinkt. Hij stelt de medewerkster gerust, zegt dat het probleem binnen vijftien seconden is opgelost, roept tussendoor zogenaamd een collega erbij en sluit af met de mededeling dat ze zich geen zorgen hoeft te maken.
Precies zoals een behulpzame ICT’er dat zou doen. En volgens de stemdeskundige die de politie inschakelde gaat het om een echte stem, niet om een AI-stem. We praten al twee jaar over deepfakes, maar hier kwam geen technologie aan te pas. Alleen een telefoontje.
De beller meldde zich bij de klantenservice als collega van de IT-afdeling. Er moest een probleem worden opgelost, en daarvoor was het nodig even in te loggen. Hij gebruikte zoveel interne terminologie dat zijn gesprekspartner daadwerkelijk een collega aan de lijn dacht te hebben. Zij kwam terecht op een nagebouwde inlogpagina en voerde daar gebruikersnaam, wachtwoord en vervolgens ook de verificatiecode in. Daarmee was de tweestapsverificatie geen drempel meer. Uiteindelijk lagen de gegevens van ruim zes miljoen klanten op straat, inclusief notities over betalingsachterstanden en bewindvoering.
Waarom dit ook over jouw bedrijf gaat
Een callcenter met honderden mensen is een andere wereld dan een bedrijf van twintig man. Maar de meeste ondernemers kennen hun IT-partner alleen van de telefoon, en dan is een onbekende stem die zegt dat hij van de helpdesk is niets bijzonders. Bovendien was juist haar hulpvaardigheid de ingang. Daarom werkt “let goed op” niet als maatregel: je hebt iets nodig dat niet afhangt van wie er die middag opneemt.
Drie afspraken lossen het grootste deel op. Bel altijd terug op een nummer uit je eigen administratie, niet op het nummer dat de beller doorgeeft. Geef nooit een code of wachtwoord door aan iemand die daarom vraagt, ook niet bij spoed en ook niet aan de directie. En maak duidelijk dat verifiëren altijd mag, want als je mensen denken dat ze lastig doen door te checken, doen ze het niet.
Wij bellen onze klanten trouwens nooit met het verzoek een code voor te lezen. Twijfel je toch een keer? Hang op en bel ons terug op het nummer dat je van ons hebt.
Wie de opname wil beluisteren of informatie heeft, kan terecht op politie.nl/odido.
Test hoe jullie team hierop reageert
Met een phishingsimulatie zie je hoeveel mensen erin meegaan en in de training daarna leren ze waar ze op moeten letten.
Plan een gratis IT-scan -> of bel 085 – 30 16 410. Binnen één werkdag contact, vrijblijvend en zonder verplichtingen.